Geliştirme platformu Supabase’te barındırılan binlerce veritabanı, insanların hassas bilgilerini genel internete açık hale getiriyor. Siber güvenlik şirketi UpGuard’ın yeni araştırması bunu ortaya çıkardı.
UpGuard, TechCrunch’a yaptığı açıklamada, web ve uygulama geliştiricilerinin veritabanlarını depolayıp çalıştırabildiği Supabase’te barındırılan ve bir dereceye kadar kişisel veri ifşası olan yaklaşık 16.000 veritabanı bulduğunu söyledi.
Supabase bu yıl başında 10 milyar dolar değerlemeye ulaştı; bu artışın nedeni platformda vibe-coded uygulamalarını barındıran geliştirici sayısının yükselmesiydi. Ancak şirket, kullanıcı güvenliğini nasıl ele aldığı konusunda eleştiri aldı. Kullanıcıların veritabanlarını yanlış yapılandırması ya da farkında olmadan geniş internete açması sonucu milyonlarca kayda ulaşan vakalar geniş şekilde kayıtlara geçti.
Bulgular, vibe-coded uygulamaların ve web sitelerinin temel yanlış yapılandırmalar ve yetersiz güvenlik nedeniyle hassas veriyi sızdırabileceğini ya da ifşa edebileceğini gösteriyor. Yapay zeka araçlarıyla web sitesi ve uygulama üretmek kolay olsa da üretilen kodlarda güvenlik açıkları olabiliyor ya da uygulama geliştiricinin bilmeyebileceği özel yapılandırmalar gerektirebiliyor.
Yıllar içinde sayısız veri ihlali, yanlış yapılandırılmış depolama sunucuları, veritabanları ve web sitelerine bağlandı. Bu tür vakalar hassas askeri e-postaların, göçmenlik ve vize başvurularının, sınıflandırılmış hükümet dosyalarının, yüz binlerce ehliyet taramasının ve çocuklara ait kişisel bilgilerin sızmasıyla sonuçlandı.
Şimdi yapay zekayla vibe-coding patlaması, veri ihlallerinin yeni bir dalgasını besliyor. İnsanların verilerini saklamak için Supabase’i giderek daha fazla kullanmasıyla bu ihlallerin birçoğu platforma bağlanıyor.
UpGuard, platform genelinde ifşa edilen verilerin boyutunu anlamaya çalıştığını belirtti ve kamuya açık şekilde erişilebilen isim, adres, telefon numarası ve kullanıcı şifreleri bulduğunu kaydetti. Araştırma daha az sayıda şifre ve kimlik doğrulama belirteci de ortaya çıkardı.
Firma, veritabanlarının çeşitli projelere ait veriler içerdiğini söyledi. Bunlar arasında bir Hint yetişkin yayın sitesinde seks işçileriyle yapılan özel sohbetler; ABD merkezli bir vale hizmetine ait binlerce plaka; ve bir göçmenlik ve yeniden yerleşim hizmetini kullanan kişilerin iletişim bilgileri yer alıyor. UpGuard’a göre veritabanlarından biri Fransa’daki bir Afrika hükümetine ait konsolosluğa aitti, bir diğeri ise çevrimiçi hesapları doğrulamak için tek kullanımlık geçici kodlar göndermek amacıyla kullanılan sanal SIM çiftliğinin metin mesajlarını engellemek için kullanılıyordu; bu tür işlemler tipik olarak dolandırıcılık ve kimlik avı saldırıları için yapılıyor.
Bu ifşa edilen veri kümelerinin çoğunluğu ABD’de görünse de UpGuard bunun küresel bir sorun olduğunu belirtti. Bulgular, Y Combinator girişimleri ve diğer popüler uygulamalar da dahil olmak üzere Supabase’te barındırılan çeşitli ifşa edilmiş veritabanlarını bulan önceki araştırmaların üzerine inşa ediliyor.
Supabase, yıllar içinde platformunda değişiklikler yaptı ve platformu ile veritabanlarına kullanıcı erişimini güçlendirdi.
Yorum istemi üzerine Supabase’in Bilgi Güvenliği Sorumlusu Bil Harmer, şirketin araştırmayı görmemiş olmasına rağmen projelerin “varsayılan olarak güvenli” olduğunu söyledi. Güvenliği şirket ile müşterileri arasında paylaşılan bir sorumluluk olarak tanımladı. “Güvenli varsayılanlar ve araçlar sağlıyoruz, müşteriler kendi projelerinin nasıl yapılandırılacağını kontrol ediyor” dedi ve şirketin güvenlik sorunları keşfedildiğinde etkilenen müşterileri bilgilendirdiğini kaydetti.
Harmer, “Supabase’te güvenlik asla bitmez. Bunu doğru yapmak için derin bir özen gösteriyoruz ve her geliştiricinin güvenli şekilde yayınlamasını kolaylaştırmaya devam edeceğiz” dedi.
UpGuard güvenlik araştırmacısı Greg Pollock, şirketin araştırmasının veri ifşası konusundaki farkındalığı artırmak için önemli olduğunu belirtti.